InicioCentro de noticias de LBank
El exploit de la bóveda de Term Labs drena una cifra estimada de $8.5M
term-labs-vault-exploit-drains-estimated-8-5m
El exploit de la bóveda de Term Labs drena una cifra estimada de $8.5M
Term Labs confirmó una vulnerabilidad de gobernanza que afectó a sus vaults mientras los investigadores evaluaban el daño total. CertiK estimó pérdidas cercanas a 8,5 millones de dólares, pero Term Labs no ha confirmado públicamente esa cifra. La dirección identificada tenía aproximadamente 2.843 ETH y 1,6 millones de DAI después de las transacciones del ataque. PeckShield rastreó el financiamiento inicial del explotador, de dos ETH, hasta Tornado Cash antes de que comenzaran las transacciones del vault. Term Labs no ha anunciado recuperaciones, términos de reembolso, pausas de contratos ni un postmortem técnico completado.
2026-08-23 Fuente:crypto.news

Term Labs confirmó el 23 de agosto que un exploit de gobernanza había afectado sus bóvedas de préstamos. Las empresas de seguridad blockchain estimaron que el atacante extrajo aproximadamente 8.5 millones de dólares en criptomonedas.

Resumen
  • Term Labs confirmó que un exploit de gobernanza afectó sus bóvedas mientras los investigadores evaluaban el daño total.
  • CertiK estimó pérdidas cercanas a los 8.5 millones de dólares, pero Term Labs no ha confirmado públicamente esa cifra.
  • La dirección identificada contenía aproximadamente 2,843 ETH y 1.6 millones de DAI después de las transacciones del ataque.
  • PeckShield rastreó la financiación inicial de dos ETH del explotador a Tornado Cash antes de que comenzaran las transacciones de las bóvedas.
  • Term Labs no ha anunciado recuperaciones, términos de reembolso, pausas de contratos o un post mortem técnico completo.

El protocolo dijo que estaba investigando y que publicaría información adicional posteriormente. No ha confirmado la estimación de pérdidas, no ha identificado las bóvedas afectadas ni ha explicado cómo el atacante obtuvo el control de la gobernanza.

Term Labs confirma su exploit de gobernanza de bóvedas

“Somos conscientes de un exploit de gobernanza que afecta las bóvedas de Term”, dijo Term. “Compartiremos más detalles una vez que se haya investigado a fondo.”

El comunicado no decía si Term Labs había pausado depósitos, retiros o funciones de gobernanza. Tampoco identificó ningún contrato que los usuarios debieran evitar. No se había anunciado ninguna propuesta de recuperación, compromiso de reembolso o fecha límite para un post mortem cuando se preparó este informe.

Term Labs opera un sistema de préstamos descentralizado construido en torno a préstamos y empréstitos a tasa fija. Sus bóvedas de estrategia asignan los fondos depositados a través de contratos programados. El protocolo no ha dicho si todas las bóvedas estuvieron expuestas o si el incidente afectó solo a implementaciones específicas.

Empresas de seguridad estiman pérdidas en 8.5 millones de dólares

CertiK clasificó el incidente como un ataque de gobernanza y estimó la pérdida en aproximadamente 8.5 millones de dólares. Esa cantidad sigue siendo una estimación externa en lugar de una cifra confirmada por Term Labs.

PeckShield informó que el explotador drenó aproximadamente 2,843 ETH, valorados en unos 6.87 millones de dólares en ese momento, más 1.68 millones de USDC. Según su rastreo, el atacante posteriormente intercambió el USDC por aproximadamente 1.68 millones de DAI.

Esas cantidades respaldan ampliamente la estimación de CertiK. Sin embargo, las valoraciones pueden cambiar con los precios de los activos, las tarifas de transacción y las transferencias posteriores. Una contabilidad completa requerirá que Term Labs identifique cada bóveda afectada y concilie las transacciones relevantes.

Los hallazgos también se asemejan a otros ataques recientes a fondos controlados por protocolos. En una cobertura relacionada, un exploit de bóveda de Summer.fi supuestamente drenó aproximadamente 6 millones de dólares. Ese caso involucró diferentes contratos y no establece cómo ocurrió el incidente de Term Labs.

El mecanismo de gobernanza sigue sin confirmarse

Term Labs ha descrito el evento como un exploit de gobernanza, pero ni el protocolo ni las empresas de seguridad citadas han publicado una explicación completa a nivel de transacción. No está claro si el atacante acumuló poder de voto, abusó de un permiso existente o explotó una debilidad en el proceso de propuesta.

Los ataques de gobernanza pueden permitir que una entidad utilice funciones de votación o administrativas autorizadas para transferir activos del protocolo. Como crypto.news explicó anteriormente después del ataque de gobernanza de BonkDAO, reglas de quórum débiles, poder de voto concentrado y la falta de retrasos en la ejecución pueden exponer los fondos controlados. Esos riesgos son ejemplos generales, no causas confirmadas en el caso de Term Labs.

PeckShield también informó que la dirección del atacante recibió inicialmente 2 ETH de Tornado Cash. La transferencia oculta la fuente de financiación anterior de la billetera, pero no identifica al atacante ni prueba quién controlaba la dirección.

Por lo tanto, una conexión con Tornado Cash debe tratarse como un rastro de financiación en la cadena, no como un hallazgo de atribución. Los investigadores necesitarán registros de intercambio, agrupación de billeteras u otra evidencia para conectar la dirección a una persona u organización.

Term Labs aún debe a los usuarios un cronograma de recuperación

La próxima actualización verificada debería establecer qué bóvedas y contratos se vieron afectados. Los usuarios también necesitan confirmación sobre si los depósitos, retiros, la votación de gobernanza y la ejecución de estrategias siguen activos.

Un informe técnico normalmente documentaría las transacciones maliciosas, la ruta de control y las salvaguardas que fallaron. Term Labs no ha anunciado cuándo publicará ese material. Tampoco ha revelado si contactó al atacante, a las autoridades, a los emisores de stablecoins o a los exchanges centralizados.

Cualquier plan de reembolso requeriría un total de pérdidas confirmado y una evaluación clara de los activos recuperables. Como informó crypto.news después de otra brecha de DeFi, el plan de recuperación de Resupply utilizó pagos de tesorería, fondos de seguro y aprobación de gobernanza. Term Labs no ha propuesto un proceso comparable.

Hasta que la investigación esté completa, la cifra de 8.5 millones de dólares y los saldos de activos reportados siguen siendo estimaciones de investigación de seguridad. La única divulgación confirmada del protocolo es que un exploit de gobernanza afectó las bóvedas de Term.